Vue d’ensemble
- les clusters Dedicated de Confluent Cloud avec AWS PrivateLink ou GCP Private Service Connect (PSC)
- les clusters serverless de Confluent Cloud avec AWS PrivateLink ou GCP Private Service Connect (PSC)
Comment la configuration s’articule
- Un point de terminaison privé inversé pour établir la connexion au réseau privé du fournisseur Cloud.
- Des mappages DNS privé personnalisé sur ce RPE afin que les noms d’hôte bootstrap et de broker de Confluent soient résolus de manière privée.
- Le point de terminaison bootstrap Kafka de Confluent Cloud comme adresse du broker dans le ClickPipe.
Prérequis
- Un service ClickHouse Cloud dans lequel vous créerez le Kafka ClickPipe.
- Un cluster Kafka Confluent Cloud dans le même cloud et la même région que ceux auxquels vous souhaitez vous connecter de manière privée.
- Une clé API Kafka ou des identifiants de compte de service que ClickPipes peut utiliser.
- Pour AWS PrivateLink, le DNS privé personnalisé ClickPipes est en préversion privée ; contactez ClickHouse Support s’il n’est pas activé pour votre service.
Clusters dédiés
Collecter les informations réseau de Confluent Cloud
- Le domaine DNS privé, indiqué ci-dessous par
{dns_domain}. - Les zones du fournisseur de cloud utilisées par le réseau Confluent.
- Pour AWS, le nom de l’endpoint service Confluent PrivateLink.
- Pour GCP, le service attachment PSC pour chaque zone réseau Confluent.
use1-az1.
Pour GCP, il s’agit de zones comme us-central1-a.
Ajoutez une entrée d’accès PrivateLink ou PSC dans Confluent Cloud pour l’identité consumer de ClickPipes :
- AWS : autorisez l’ID du compte AWS ClickPipes
072088201116. - GCP : autorisez le projet GCP ClickPipes
clickpipes-production.
Créer les RPE ClickPipes
customPrivateDnsMappings dans la requête de création.
Si vous mettez à jour un RPE existant avec l’opération de mise à jour,
n’oubliez pas que customPrivateDnsMappings remplace entièrement la liste existante.
AWS Dedicated
VPC_ENDPOINT_SERVICE qui pointe vers l’endpoint service PrivateLink de Confluent Cloud.
Ajoutez tous ces mappages DNS privés personnalisés au même RPE :
*.{dns_domain}*.{zone}.{dns_domain}pour chaque zone réseau Confluent
GCP Dedicated
GCP_PSC_SERVICE_ATTACHMENT par zone Confluent Cloud.
Chaque RPE pointe vers le service attachment PSC de cette zone.
Ajoutez *.{zone}.{dns_domain} au RPE de la zone correspondante.
Ajoutez *.{dns_domain} à un seul RPE.
Exemple de request body OpenAPI pour la première zone :
Clusters serverless
Créer une passerelle Confluent de connectivité privée entrante
- AWS : créez une passerelle PrivateLink entrante.
- GCP : créez une passerelle Private Service Connect entrante.
- AWS : le nom du service de point de terminaison VPC de la passerelle.
- GCP : le service attachment PSC de la passerelle.
Créer le RPE ClickPipes
VPC_ENDPOINT_SERVICE :
GCP_PSC_SERVICE_ATTACHMENT :
endpointId.
Cet ID est nécessaire pour créer le point d’accès Confluent.
Créer le point d’accès d’ingress Confluent
- AWS : utilisez l’
endpointIdRPE de ClickPipes comme Endpoint ID du VPC endpoint. - GCP : utilisez l’
endpointIdRPE de ClickPipes comme ID de connexion PSC.
- Le domaine DNS du point d’accès, indiqué ci-dessous sous la forme
{access_point_dns_domain}. - L’endpoint bootstrap du point d’accès.
Patchez les mappages DNS privés personnalisés du RPE
*.{region}.{cloud}.accesspoint.glb.confluent.cloud*.{access_point_dns_domain}
Le mappage
*.{region}.{cloud}.accesspoint.glb.confluent.cloud est large et propre à chaque cloud et région.
Comme les DNS privés personnalisés doivent être uniques pour tous les RPE d’un service ClickHouse,
vous ne pouvez pas actuellement créer plusieurs points d’accès d’ingress Confluent dans le même cloud et la même région pour un même service ClickHouse.Configuration Terraform
clickhouse_clickpipes_reverse_private_endpointpour créer des RPE.clickhouse_clickpipes_reverse_private_endpoint_custom_private_dnspour gérer l’ensemble des mappages DNS privés personnalisés pour chaque RPE.
confluent-dedicatedpour le réseau privé de Confluent Cloud Dedicated.confluent-serverlesspour l’ingress privé serverless de Confluent Cloud.
snake_case, par exemple vpc_endpoint_service_name, gcp_service_attachment et private_dns_name.
Créer le Kafka ClickPipe
- Créez ou modifiez le Kafka ClickPipe.
- Utilisez l’endpoint bootstrap de Confluent Cloud comme adresse du broker, sans le préfixe
SASL_SSL://. - Sélectionnez les RPE créés pour la connexion privée à Confluent Cloud.
- Utilisez l’authentification
PLAINavec la clé API Kafka de Confluent Cloud et le secret associé. - Configurez les topics, le consumer group, le format des données et la table de destination comme d’habitude.
Dépannage
- Si le RPE reste en attente, vérifiez l’autorisation de réseau privé dans Confluent Cloud, puis acceptez ou finalisez la connexion dans Confluent Cloud.
- Si la vérification de connectivité de ClickPipe échoue, vérifiez que chaque nom d’hôte de bootstrap et de broker renvoyé par Confluent Cloud correspond à l’un des mappages DNS privé personnalisés.
- Si vous appliquez un patch aux mappages DNS personnalisés, incluez la liste complète souhaitée. La mise à jour remplace la liste existante.
- Si un mappage DNS est rejeté pour cause de doublon, vérifiez tous les RPE du même service ClickHouse afin de repérer des noms exacts ou avec caractères génériques qui se chevauchent.